SOC Genève — opérationnel 24/7 Support client Assistance à distance +41 22 740 28 29
GUIDE · COMPLIANCE · 2026-06 · 12 MIN

nLPD, deux ans après :
ce que les auditeurs vérifient vraiment

La loi révisée sur la protection des données n'est plus une nouveauté. Voici à quoi ressemble son application concrète — et les cinq lacunes que nous trouvons encore dans la plupart des PME.

2026-06 · 12 MIN READ

Lors de l'entrée en vigueur de la nouvelle loi fédérale sur la protection des données (nLPD) le 1er septembre 2023, la plupart des PME suisses ont fait le minimum : une nouvelle politique de confidentialité, un registre des traitements sous forme de tableur, et un soupir de soulagement collectif. Deux ans plus tard, le PFPDT et les auditeurs externes ont dépassé le stade du papier. Ils demandent désormais de démontrer que les mesures techniques et organisationnelles décrites fonctionnent réellement.

Ce que les auditeurs vérifient en 2026

Dans les audits et questionnaires de due diligence que nous avons accompagnés cette année — fondations, PME commerciales et organisations internationales — cinq domaines reviennent dans presque chaque revue.

  • Un registre des traitements conforme à la réalité : les auditeurs échantillonnent deux ou trois traitements et les retracent jusqu'aux systèmes, contrats et règles de conservation.
  • La préparation à la notification de violation : savez-vous détecter, qualifier et documenter un incident en quelques jours ? Un playbook testé vaut plus qu'une politique en PDF.
  • Les contrats de sous-traitance (art. 9) : listes de sous-traitants, droits d'audit et clauses de transfert transfrontalier — surtout pour les clouds américains.
  • Le traitement des demandes des personnes concernées : un responsable désigné, une boîte suivie et la preuve d'une réponse sous 30 jours.
  • La conservation et la suppression en pratique : pas le calendrier, mais la preuve que les suppressions ont réellement eu lieu.

Les cinq lacunes que nous trouvons encore

Le schéma est constant : la documentation existe, l'exploitation non. Du SaaS fantôme héberge des données personnelles hors registre. Les sauvegardes conservent des données au-delà de leur date de suppression. Les revues d'accès datent de 2023. Les sous-traitants ont changé sans mise à jour des annexes. Et les playbooks de violation n'ont jamais été exercés sur un scénario réaliste.

Un plan pragmatique en 90 jours

Pas besoin d'un département conformité pour combler ces lacunes. Un trimestre ciblé suffit : mois un, ré-inventorier les traitements et le SaaS ; mois deux, corriger les annexes contractuelles et automatiser la suppression dans les systèmes critiques ; mois trois, mener un exercice de violation sur table et une revue d'accès, puis archiver les preuves. C'est ce dossier de preuves qui transforme un audit en formalité.

La division conseil d'InterHyve mène exactement ce programme pour les PME suisses et les organisations internationales, et notre SOC fournit la couche de détection que les articles sur les violations supposent en place. Si votre dernière revue nLPD date de 2023, il est temps d'y revenir.

Article de démonstration pour la maquette — relecture technique par l'équipe InterHyve avant publication.

Parler à nos ingénieurs

Examinons votre environnement.

Une heure d'évaluation avec un ingénieur senior. Sans script commercial, sans engagement.

GENEVA · +41 22 740 28 29 · INFO@INTERHYVE.COM
Réserver votre évaluation